U4-S1-M2Le modèle en couches et l'identification d'un protocole
0 / 0
Scénario 1 · MaisonDesJeux

Le modèle en couches et l'identification d'un protocole

Tout ce dont vous avez besoin pour ce module, dans un seul document. Cochez au fur et à mesure.

U4-S1-M2module
Élèvedocument
MaisonDesJeuxscénario 1
B · 3 hformat et durée

Comment utiliser ce document

  • À gauche, une partie à la fois. Cliquez pour changer de partie.
  • Les boutons bleus A1 ouvrent une annexe dans le panneau de droite.
  • Vos réponses et vos cases cochées sont gardées dans ce navigateur.
Rappels

Ce qu'il faut savoir avant de commencer

Ce qu'il faut savoir avant de commencer. Lisez-le si vous avez un doute. Environ 10 minutes.

C'est quoi un client et un serveur ?

Un client est le programme qui demande. Un serveur est le programme qui répond.

Exemple : votre navigateur demande une page. Le serveur web la renvoie. Le client parle toujours en premier.

C'est quoi une adresse IP ?

Une adresse IP est le numéro d'une machine dans le réseau. Elle s'écrit avec quatre nombres de 0 à 255, séparés par des points.

Exemple : 192.168.10.20. Deux machines du même réseau n'ont jamais la même adresse IP.

C'est quoi une adresse MAC ?

Une adresse MAC est le numéro de la carte réseau d'une machine. Elle s'écrit avec six paires de caractères, séparées par deux-points.

Exemple : 02:4d:44:4a:00:20. Elle sert à livrer les données à la bonne machine, dans le réseau local.

Comment lire des octets ?

Un octet est un petit paquet de 8 bits : 8 chiffres 0 ou 1. On l'écrit avec deux caractères, de 00 à ff.

Les caractères vont de 0 à 9, puis de a à f. C'est l'hexadécimal.

Un relevé d'octets montre 16 octets par ligne. Vous ferez seulement quelques additions et soustractions : vous allez surtout compter et encadrer des octets.

Vérifiez-vous

Voir les réponses
  1. Le client est l'appli du téléphone : elle demande la météo. Le serveur est la machine de l'entreprise de météo : il répond.
  2. 192.168.10.101. L'autre est une adresse MAC.
  3. Deux caractères, de 00 à ff.
Cours

Le modèle en couches

COURS-U4-S1-02

Marc Oliveira est le trésorier de MaisonDesJeux, une association de jeux de société. Il garde le fichier des adhérents sur le serveur de l'association.

Bruno, un bénévole, a installé un logiciel qui enregistre tout ce qui passe sur le réseau. Il montre l'écran à Marc : des centaines de lignes, des chiffres, des noms bizarres.

« Regarde, on voit tout passer. Ton fichier aussi. »

Marc est inquiet. Il vous demande : « Est-ce que n'importe qui peut lire mon fichier sur le réseau ? »

À la fin de la séance, vous saurez lire un enregistrement du réseau couche par couche. Vous saurez dire quel service passe, qui le demande, et si on peut le lire.

Le plan de la séance

  1. Pourquoi des couches ?
  2. Le modèle TCP/IP et la place des protocoles.
  3. L'encapsulation.
  4. Reconnaître un protocole dans une capture.

La question de départ

Vous envoyez un message vocal à un ami. Votre téléphone passe par le Wi-Fi de la maison, puis par Internet, puis par le réseau 4G de votre ami. Est-ce que votre appli de messagerie doit savoir tout ça ?

Capsule 1 sur 4Pourquoi des couches ?

Envoyer des données, c'est beaucoup de travaux différents : choisir le service, trouver la machine, trouver le chemin, transformer les bits en signal. Comment les organiser ?

Deux machines qui se parlent suivent des règles communes. Ces règles s'appellent un PROTOCOLE : une langue que les deux côtés comprennent. Chaque protocole fait un seul travail.

On range les protocoles en étages, les COUCHES : chaque couche rend service à la couche du dessus, et utilise celle du dessous.

L'intérêt est de pouvoir changer une pièce sans tout casser. Vous passez du câble au Wi-Fi : seule la couche du bas change. Votre navigateur ne voit aucune différence.

Instant analogie

Pensez à un colis envoyé par la poste. Vous écrivez une lettre et vous la mettez dans une enveloppe.

La poste ne lit pas la lettre : elle lit seulement l'adresse. Le camion ne lit même pas l'adresse : il transporte des sacs.

Chacun fait son travail, sans s'occuper du travail des autres.

L'image s'arrête là. Sur un réseau, chaque couche ajoute sa propre enveloppe, et il y en a quatre les unes dans les autres. Et ces enveloppes ne sont pas fermées : sans chiffrement, n'importe qui sur le chemin peut lire la lettre.

Le modèle de référence s'appelle le MODÈLE OSI, pour Open Systems Interconnection : interconnexion de systèmes ouverts. Il découpe le travail en sept couches, numérotées de 1 en bas à 7 en haut.

À l'envoi, les données descendent les couches. À l'arrivée, elles les remontent.

N° Couche Son travail
7 Application le service lui-même : page web, nom de site, fichier
6 Présentation la forme des données : codage, chiffrement
5 Session le dialogue : l'ouvrir, le tenir, le fermer
4 Transport livrer au bon programme, grâce au port, et vérifier que tout arrive
3 Réseau trouver la bonne machine, même loin, grâce à l'adresse IP
2 Liaison livrer à la machine voisine, grâce à l'adresse MAC
1 Physique transformer les bits en signal, sur le câble ou dans les ondes
Les sept couches du modèle OSI et le rôle de chacune 7 Application le service : page web, nom, fichier 6 Présentation la forme des données : codage, chiffrement 5 Session le dialogue : ouvrir, tenir, fermer 4 Transport le bon programme, avec le port 3 Réseau la bonne machine, avec l'adresse IP 2 Liaison la machine voisine, avec l'adresse MAC 1 Physique les bits sur le câble ou les ondes on envoie : on descend on reçoit : on remonte
Les sept couches du modèle OSI : on descend pour envoyer, on remonte pour recevoir

On le fait ensemble — Vous regardez une vidéo en Wi-Fi

1. Quelle couche transforme les bits en ondes radio ?

2. Quelle couche livre les données à la box, la machine voisine ?

3. Quelle couche trouve le serveur de vidéos, très loin ?

4. Quelle couche livre les images au bon programme, le navigateur, et pas au jeu ouvert à côté ?

Exemple Pourquoi
✔ « Je passe du câble au Wi-Fi : seules les couches 1 et 2 changent. » Les couches du dessus ne voient pas la différence.
✘ « La couche 1, c'est l'application, en haut. » On compte depuis le bas : la couche 1 est le câble.
✘ « L'adresse IP sert à trouver le bon programme. » L'adresse IP trouve la machine. Le port trouve le programme.

Checkpoint

À l'oral, 3 minutes. Chacun note sa réponse sur sa feuille, puis on corrige.

1. Donnez les numéros et les noms des couches qui utilisent l'adresse MAC, puis l'adresse IP.

2. Pourquoi découpe-t-on le travail en couches ?

Capsule 2 sur 4Le modèle TCP/IP et la place des protocoles

Le modèle OSI sert à expliquer. Mais quel modèle utilisent vraiment les machines d'Internet ?

Elles utilisent le MODÈLE TCP/IP, du nom de ses deux protocoles les plus connus. Il a quatre couches seulement. Il regroupe des couches OSI qui travaillent ensemble.

C'est comme deux plans du même lycée. L'un montre chaque salle, l'autre montre seulement les bâtiments. Les deux sont justes : ils ne découpent pas de la même façon.

Voici la correspondance, avec les protocoles les plus courants :

Couche TCP/IP Couches OSI Protocoles Ce qu'elle apporte
Application 7, 6 et 5 HTTP, HTTPS, DNS, DHCP, SMB, SSH le service : page web, nom, adresse, fichier
Transport 4 TCP, UDP le port, et pour TCP le contrôle de ce qui arrive
Internet 3 IP les adresses IP de départ et d'arrivée
Accès réseau 2 et 1 Ethernet, Wi-Fi les adresses MAC, et le signal
Les sept couches OSI regroupées en quatre couches TCP/IP, avec les protocoles de chaque couche Modèle OSI Modèle TCP/IP Protocoles 7 Application 6 Présentation 5 Session 4 Transport 3 Réseau 2 Liaison 1 Physique Application HTTP, HTTPS, DNS, DHCP, SMB, SSH Transport TCP, UDP Internet IP Accès réseau Ethernet, Wi-Fi
Les sept couches OSI regroupées en quatre couches TCP/IP, avec les protocoles de chaque couche

Les deux protocoles de transport n'ont pas le même caractère :

On le fait ensemble — Classer quatre protocoles

1. Ethernet relie votre poste au switch, le boîtier qui relie les postes, avec les adresses MAC. Quelle couche TCP/IP ?

2. IP porte l'adresse du poste et celle du serveur. Quelle couche ?

3. TCP porte les ports et vérifie que tout arrive. Quelle couche ?

4. HTTP demande une page web. Quelle couche ? Et dans le modèle OSI ?

Exemple Pourquoi
✔ DNS, le service qui donne l'adresse d'un site, est rangé en application. Il rend un service à l'utilisateur, même s'il est petit.
✘ « TCP/IP n'a que quatre couches, donc il oublie le câble. » Le câble est dans la couche accès réseau, avec la liaison.
✘ « HTTPS est un protocole de transport, car il protège. » HTTPS est du HTTP protégé : il reste en application, au-dessus de TCP.

Checkpoint

À l'oral, 3 minutes. Chacun note sa réponse sur sa feuille, puis on corrige.

1. Quelles couches OSI la couche application de TCP/IP regroupe-t-elle ?

2. Rangez dans le modèle TCP/IP : UDP, Wi-Fi, SSH.

Capsule 3 sur 4L'encapsulation

Chaque couche a son travail. Mais concrètement, comment les couches se passent-elles les données ?

À l'envoi, chaque couche reçoit les données de la couche du dessus. Elle colle devant un petit bloc d'informations pour faire son travail : un EN-TÊTE.

Puis elle passe le tout à la couche du dessous. On appelle ça l'ENCAPSULATION : mettre dans une capsule.

C'est comme des poupées russes. La plus petite est au centre : ce sont les données. Chaque couche ajoute une poupée autour.

Voici l'ordre, quand le poste demande une page web :

  1. Application : le navigateur écrit sa demande HTTP. Ce sont les données.
  2. Transport : TCP ajoute son en-tête, avec le port du client et le port du serveur. Le tout s'appelle un segment.
  3. Internet : IP ajoute son en-tête, avec l'adresse IP de départ et celle d'arrivée. Le tout s'appelle un paquet.
  4. Accès réseau : Ethernet ajoute son en-tête, avec les adresses MAC. Le tout s'appelle une trame. Elle part sur le câble.

À l'arrivée, c'est l'inverse. Chaque couche lit son en-tête, l'enlève, et passe le reste à la couche du dessus.

Chaque couche ajoute son en-tête devant ce qu'elle reçoit : segment, paquet, trame Application les données Données HTTP : 129 octets données Transport + en-tête TCP TCP Données segment Internet + en-tête IP IP TCP Données paquet Accès réseau + en-tête Ethernet Eth. IP TCP Données trame La trame : 14 + 20 + 20 + 129 = 183 octets. L'en-tête Ethernet arrive en premier.
Chaque couche ajoute son en-tête devant ce qu'elle reçoit : segment, paquet, trame

Conséquence pratique : dans une trame relevée sur le câble, on lit d'abord l'en-tête Ethernet, puis IP, puis TCP, puis les données. Le dernier ajouté est le premier lu.

On le fait ensemble — La demande de page de MDJ-PC-03

Le poste MDJ-PC-03 demande une page à l'imprimante. La trame fait 183 octets. L'en-tête Ethernet fait 14 octets, IP 20 octets, TCP 20 octets.

1. Quel en-tête lit-on en premier dans la trame ?

2. Dans quel en-tête cherche-t-on le port 80 de l'imprimante ?

3. Combien d'octets restent pour la demande HTTP ?

Exemple Pourquoi
✔ Le poste reçoit la trame : Ethernet enlève son en-tête et passe le paquet à IP. À l'arrivée, chaque couche enlève son en-tête, de bas en haut.
✘ « Le port est dans l'en-tête IP. » IP porte les adresses IP. Le port est dans l'en-tête TCP ou UDP.
✘ « Les données sont au début de la trame. » Les données sont au centre, à la fin des octets. Les en-têtes passent devant.

Checkpoint

À l'oral, 3 minutes. Chacun note sa réponse sur sa feuille, puis on corrige.

1. Rangez dans l'ordre d'ajout à l'envoi : en-tête IP, données HTTP, en-tête Ethernet, en-tête TCP.

2. Comment s'appelle ce que fabrique la couche internet ? Et la couche accès réseau ?

Capsule 4 sur 4Reconnaître un protocole dans une capture

On sait maintenant comment une trame est construite. Revenons à Bruno et à son logiciel : comment savoir quel service passe dans une trame ?

Le logiciel de Bruno fait une CAPTURE : il enregistre les trames qui passent par une carte réseau, avec tous leurs octets. Le plus connu s'appelle Wireshark, et il est gratuit.

Dans une trame, l'en-tête TCP ou UDP porte deux PORTS : un numéro qui désigne le programme, dans la machine. Le serveur écoute sur un port connu, toujours le même pour un service. Le client prend un port au hasard, souvent au-dessus de 49 000.

Port serveur Transport Protocole Service
80 TCP HTTP pages web
443 TCP HTTPS pages web protégées
53 UDP DNS trouver l'adresse IP d'un nom de site
67 et 68 UDP DHCP donner une adresse IP à une machine qui arrive
22 TCP SSH piloter un serveur à distance
445 TCP SMB partage de fichiers Windows

Pour reconnaître un protocole sans en connaître le détail, on cherche trois indices :

  1. Le port : on cherche le port connu dans la table. Il donne une première idée.
  2. La structure : on regarde les données. Du texte lisible ? Des mots comme GET, SSH-2.0 ou SMB ? Ou des octets au hasard ?
  3. Le sens : le port connu est celui du serveur, le port au hasard celui du client. Le client parle en premier.

Ce dernier coup d'œil dit aussi si l'échange est en clair ou chiffré. En clair, on lit le texte. Chiffré, les octets semblent tirés au hasard : seul celui qui a la clé peut les lire.

Trois indices pour reconnaître un protocole : le port, la structure, le sens ; puis en clair ou chiffré Client MDJ-PC-05 · port 61022 Serveur RTR-MDJ-01 · port 53 1. la question part en premier 2. la réponse revient Indice 1 : Le port Un port connu : 53, 80, 443… Il désigne le service. Indice 2 : La structure Du texte lisible ? Des mots comme GET, SSH, SMB ? Indice 3 : Le sens Le port connu : le serveur. Le port au hasard : le client. En clair : on lit le texte GET /etat.html HTTP/1.1 Chiffré : des octets au hasard 8a 66 6f 69 cb d6 08 a3
Trois indices pour reconnaître un protocole : le port, la structure, le sens ; puis en clair ou chiffré

On le fait ensemble — Une ligne de capture

La ligne : 192.168.10.103 vers 192.168.10.20, TCP, du port 52811 vers le port 80. Les données commencent par GET /etat.html HTTP/1.1.

1. Quel port est connu ? Que dit la table ?

2. Que montre la structure ?

3. Qui demande ? Qui répond ?

4. En clair ou chiffré ?

Exemple Pourquoi
✔ Port 22, puis des données qui commencent par SSH-2.0 : c'est du SSH. Deux indices concordent : le port et la structure.
✘ « Le port 52811 est le service du client. » C'est un port pris au hasard. Il ne désigne aucun service connu.
✘ « Je lis le nom du site dans la capture, donc tout l'échange est en clair. » Certaines parties restent visibles, comme le nom du site. Le contenu peut être chiffré quand même.

Instant histoire — 2010 : Firesheep, les comptes des voisins de café

En octobre 2010, un développeur, Eric Butler, publie Firesheep, une extension pour le navigateur Firefox.

Dans un café au Wi-Fi ouvert, elle affiche les comptes Facebook ou Twitter des autres clients, en un clic.

Ces sites protégeaient le mot de passe. Mais la suite de la visite passait en clair, avec ce qui prouvait qui vous étiez.

Qu'est-ce qui aurait empêché Firesheep de voler ces comptes ?

Checkpoint

À l'oral, 3 minutes. Chacun note sa réponse sur sa feuille, puis on corrige.

1. Une ligne montre UDP, du port 61022 vers le port 53. Quel protocole ? Qui est le client ?

2. Donnez deux indices qui disent qu'un échange est chiffré.

Ce qu'on retient

Si vous ne devez retenir que trois choses

1. Rangez chaque protocole à sa couche : Ethernet en accès réseau, IP en internet, TCP et UDP en transport, HTTP, DNS, SMB et SSH en application.

2. Lisez une trame de l'extérieur vers l'intérieur : Ethernet, puis IP, puis TCP ou UDP, puis les données.

3. Pour nommer un protocole, croisez deux indices : le port connu, et la structure des données.

Revenons à Marc et à Bruno. Bruno a raison sur un point : une capture montre toutes les trames qui passent. Mais il a tort sur l'essentiel.

Vous savez maintenant regarder les données de chaque trame. Si elles sont chiffrées, personne ne peut lire le fichier de Marc, même en voyant passer les trames.

Fiche

Le modèle en couches

COURS-U4-S1-02

L'essentiel

Les mots à connaître

Mot En clair
Couche Un étage du réseau, avec un seul travail.
En-tête Le bloc d'informations qu'une couche colle devant les données.
Segment, paquet, trame Ce que fabriquent le transport, la couche internet, l'accès réseau.
Port Le numéro du programme dans la machine. Connu côté serveur, au hasard côté client.
Capture L'enregistrement des trames qui passent par une carte réseau.
En clair Le texte des données se lit dans la capture.
Chiffré Les octets semblent tirés au hasard. Seul celui qui a la clé peut les lire.

Les deux modèles

TCP/IP OSI Protocoles L'en-tête apporte
Application 7, 6, 5 HTTP, HTTPS, DNS, DHCP, SMB, SSH le service
Transport 4 TCP, UDP les ports
Internet 3 IP les adresses IP
Accès réseau 2, 1 Ethernet, Wi-Fi les adresses MAC

Les ports à connaître

Port Protocole Port Protocole
80, TCP HTTP 22, TCP SSH
443, TCP HTTPS 445, TCP SMB
53, UDP DNS 67 et 68, UDP DHCP

La méthode

  1. Repérez le transport, TCP ou UDP, et les deux ports.
  2. Cherchez le port connu dans la table : c'est le serveur.
  3. Regardez les données : texte lisible, mot connu, ou octets au hasard ?
  4. Nommez le protocole avec deux indices qui concordent.
  5. Dites qui demande et qui répond.

Un exemple concret

Une ligne de capture.

192.168.10.105 → 192.168.10.1   UDP   61022 → 53
Données : ...www.federation-jeux.example...
Étape Ce qu'on fait Résultat
1 Transport et ports UDP, 61022 et 53
2 Port connu 53 : DNS, côté serveur
3 Données un nom de site lisible
4 Deux indices port 53 et nom de site : DNS
5 Le sens 192.168.10.105 demande, 192.168.10.1 répond

Conclusion : c'est une demande DNS, en clair. Le poste demande l'adresse IP de www.federation-jeux.example.

Les pièges

Labo

Lire une capture couche par couche

LABO-U4-S1-02

Contexte — Vous êtes prestataire bénévole chez MaisonDesJeux, une association de jeux de société. L'équipe pédagogique a enregistré six échanges sur la maquette du futur réseau de l'association.

Marc Oliveira, le trésorier, veut savoir si quelqu'un peut lire le fichier des adhérents sur le réseau. Bruno Sanchez, un bénévole, affirme que « tout passe en clair ». Vous allez lire les six captures pour répondre.

Règle IA de la séance

Scénario 1 : pas d'IA pendant ce labo. Vous avez les annexes, l'aide de Wireshark et le web classique.

Si vous avez un doute, demandez au formateur ou à votre binôme.

À la fin de ce labo, vous saurez lire une trame couche par couche et nommer un protocole avec deux indices. Vous saurez aussi dire si un échange est en clair ou chiffré.

Comment ça se valide — à chaque point de contrôle, vous montrez votre résultat au formateur. Il valide, puis vous passez à la suite.

Les mots de la séance

Mot Ce que ça veut dire
Capture L'enregistrement des trames qui passent par une carte réseau. Ici, un fichier .pcap.
Trame Ce qui circule sur le câble : les données et tous leurs en-têtes.
En-tête Le bloc d'informations qu'une couche colle devant les données.
Port Le numéro du programme dans la machine. Connu côté serveur, au hasard côté client.
Wireshark Le logiciel gratuit qui ouvre et affiche les captures.
En clair On lit le texte des données dans la capture.
Chiffré Les octets semblent tirés au hasard. Seul celui qui a la clé peut les lire.

Ce dont vous avez besoin

En binôme — le pilote manipule Wireshark, le lecteur lit les consignes et les annexes à voix haute, et vérifie chaque résultat. On inverse à la partie C.

Le plan du labo

Partie Étapes Ce que vous obtenez Temps
A — Voir les couches d'une trame 1 à 6 la liste des couches de deux trames 30 min
B — Annoter une trame 7 à 12 la trame de l'annexe annotée 25 min
C — Nommer six protocoles 13 à 16 la grille des six protocoles, avec deux indices 35 min
D — En clair ou chiffré, et qui demande ? 17 à 22 la réponse à Marc Oliveira 30 min

PARTIE A — Voir les couches d'une trame

Étapes 1 à 6, environ 30 min. À la fin, vous savez dans quelle couche range chaque ligne du détail de Wireshark.

Besoin d'un rappel ? Revoir le cours : « Le modèle TCP/IP et la place des protocoles ».

01

Récupérer les captures

Vous devez voir : un dossier Documents\A1_captures_mdj avec six fichiers, de capture1.pcap à capture6.pcap.

02

Ouvrir la capture 1

Vous devez voir : 8 lignes dans la fenêtre. Les lignes 4 et 5 portent le mot HTTP dans la colonne Protocol.

Si vous voyez une fenêtre vide avec la liste des cartes réseau : la capture n'est pas ouverte. Refaites Fichier > Ouvrir.

03

Trouver dans la doc

La fenêtre de Wireshark est découpée en trois panneaux. L'annexe explique chacun.

Vous devez avoir : le nom du panneau du milieu, et un seul caractère.

04

Lire le détail de la trame 4

N° Début de la ligne, dans le panneau du détail
1 Frame 4: Packet
2
3
4
5

Vous devez avoir : cinq lignes. La ligne 2 commence par « Ethernet II ».

Si vous voyez des lignes ouvertes avec beaucoup de détails : cliquez sur la petite flèche à gauche pour les refermer.

05

Ranger chaque ligne dans les modèles

La première ligne, Frame, n'est pas une couche. Wireshark y résume la trame : sa taille, son heure. Les quatre autres lignes sont des en-têtes de protocoles.

Ligne du détail Protocole Couche TCP/IP Couche OSI
Ethernet II Ethernet Accès réseau 2, liaison

Vous devez avoir : quatre couches TCP/IP différentes, de l'accès réseau en haut à l'application en bas.

Pourquoi ? Le modèle OSI a sept couches. Pourquoi Wireshark n'affiche-t-il que quatre lignes de protocoles ?

Votre réponse :

06

Comparer avec la trame 1

Vous devez voir : quatre lignes, sans aucune ligne HTTP.

Pourquoi ? La trame 1 ouvre la conversation TCP. Pourquoi n'a-t-elle pas de ligne HTTP ?

Votre réponse :

POINT DE CONTRÔLE A

  • Montrez au formateur votre grille de l'étape 5 et votre réponse de l'étape 6.
  • Le formateur a validé. Passez à la partie B.

PARTIE B — Annoter une trame couche par couche

Étapes 7 à 12, environ 25 min. À la fin, la trame de l'annexe est découpée en couches, au stylo.

Besoin d'un rappel ? Revoir le cours : « L'encapsulation ».

L'annexe est la trame 4 de la capture 1, imprimée octet par octet. Vous allez trouver où commence et où finit chaque en-tête.

07

Surligner les octets d'une couche

L'annexe , partie 3, explique comment Wireshark montre les octets d'une couche.

Vous devez voir : les 14 premiers octets surlignés, de 02 4d à 08 00.

08

Encadrer l'en-tête Ethernet

Vous devez avoir : un cadre de 14 octets, qui finit deux octets avant la fin de la première ligne.

09

Encadrer l'en-tête IP

Vous devez avoir : un cadre qui commence à l'octet 14, juste après Ethernet.

10

Encadrer l'en-tête TCP et les données

Vous devez avoir : quatre cadres qui se suivent, sans trou, jusqu'au dernier octet de la trame.

11

Remplir la grille de la trame

Chaque en-tête porte les informations de sa couche. Wireshark les montre si vous cliquez sur la petite flèche à gauche de la ligne.

Couche Octets, du premier au dernier Taille Deux informations de l'en-tête
Ethernet 0 à 13 14 octets MAC destination 02:4d:44:4a:00:20, MAC source 02:4d:44:4a:01:03
IP
TCP
HTTP, les données la page demandée :

Vous devez avoir : les adresses IP dans la ligne IP, les ports dans la ligne TCP.

12

Vérifier le total

.......... + .......... + .......... + .......... = .......... octets

Vous devez avoir : le même nombre des deux côtés.

Pourquoi ? Ethernet est la couche du bas. Pourquoi ses octets sont-ils les premiers de la trame ?

Votre réponse :

POINT DE CONTRÔLE B

  • Montrez au formateur l'annexe annotée et votre grille de l'étape 11.
  • Le formateur a validé. Inversez les rôles, puis passez à la partie C.

PARTIE C — Nommer le protocole des six captures

Étapes 13 à 16, environ 35 min. À la fin, vous avez nommé chaque protocole, avec deux indices.

Besoin d'un rappel ? Revoir le cours : « Reconnaître un protocole dans une capture ».

Wireshark écrit le nom du protocole dans la colonne Protocol. Ici, vous le trouvez d'abord sans lui, sur papier. L'annexe donne les six captures imprimées, sans le nom du protocole.

13

Lire l'exemple de la capture 1

Capture Transport Port du serveur Protocole Indice 1 : le port Indice 2 : la structure
1 TCP 80 HTTP 80 est le port de HTTP dans l'annexe les données sont du texte lisible, qui commence par GET
2
3
4
5
6

Vous devez voir : dans l'annexe , le port 80 dans la colonne Ports, et GET /etat.html dans la colonne Début des données.

14

Nommer les captures 2 et 3

Vous devez avoir : un protocole TCP et un protocole UDP. La capture 3 contient un nom de site lisible.

15

Nommer les captures 4, 5 et 6

Vous devez avoir : pour la capture 6, deux ports connus. Ils appartiennent au même protocole.

Si vous voyez des données sans aucun texte lisible : c'est aussi un indice de structure. Écrivez « aucun texte lisible ».

Pourquoi ? Bruno pourrait régler un serveur web sur le port 8080 au lieu de 80. Pourquoi le port seul ne suffit-il pas à nommer un protocole ?

Votre réponse :

16

Vérifier dans Wireshark

Vous devez avoir : le même protocole que dans votre grille. Lisez les lignes qui ont des données.

Pour la capture 2, Wireshark affiche TLSv1.2 ou TLSv1.3 : c'est le TLS de HTTPS.

POINT DE CONTRÔLE C

  • Montrez au formateur votre grille complète. Expliquez-lui les deux indices de la capture qu'il choisit.
  • Le formateur a validé. Passez à la partie D.

PARTIE D — En clair ou chiffré, et qui demande ?

Étapes 17 à 22, environ 30 min. À la fin, vous pouvez répondre à Marc Oliveira.

Wireshark peut afficher les données d'une conversation entière, sans les en-têtes. C'est la fonction « Suivre le flux », expliquée dans l'annexe , partie 4.

17

Suivre le flux de la capture 1

Vous devez voir : la demande du poste en rouge, la page de l'imprimante en bleu, en texte lisible.

Si vous voyez une seule partie des trames après avoir fermé la fenêtre : Wireshark a laissé un filtre. Effacez la barre du filtre, puis appuyez sur Entrée.

18

Suivre le flux de la capture 2

Vous devez voir : surtout des points et des caractères au hasard. Au début, quelques mots se lisent : un nom de site, puis h2 et http/1.1.

Pourquoi ? Un observateur lit le nom du site, mais pas la page. Qu'est-ce qui reste caché ?

Votre réponse :

19

Suivre le flux de la capture 4

C'est l'échange qui inquiète Marc : un poste ouvre le fichier des adhérents sur le serveur.

Vous devez voir : les trois lettres SMB au début de chaque message, puis des caractères au hasard. Aucun nom lisible.

20

Classer les six échanges

Un mot lisible au début, comme SSH-2.0 ou SMB, ne suffit pas : regardez les trames suivantes. Pour la capture 6, cherchez un nom de machine dans les octets du détail.

Capture En clair ou chiffré ? À quoi je le vois
1 en clair Je lis la demande GET /etat.html et le texte de la page.
2
3
4
5
6

Vous devez avoir : trois échanges en clair et trois échanges chiffrés.

21

Dire qui demande et qui répond

Le client a un port au hasard. Le serveur a le port connu. Pour DHCP, le client a le port 68, le serveur le port 67.

L'annexe donne le nom de chaque machine à partir de son adresse.

Capture Qui demande : le client Qui répond : le serveur Comment je le sais
1 MDJ-PC-03, 192.168.10.103 IMP-MDJ-01, 192.168.10.20 MDJ-PC-03 a le port 52811, au hasard. L'imprimante a le port 80.
2
3
4
5
6

Vous devez avoir : quatre échanges où répond SRV-MDJ-01 ou RTR-MDJ-01, et un seul serveur sur Internet.

Si vous voyez l'adresse MAC du routeur dans la capture 2 alors que le serveur est sur Internet : c'est normal. Le poste confie la trame au routeur, qui la fait sortir.

22

Expliquer la capture 6 et répondre à Marc

Pourquoi ? Pourquoi le portable de Léa Fournier envoie-t-il depuis l'adresse 0.0.0.0, vers tout le réseau ?

Votre réponse :

Votre réponse :

Vous devez avoir : une réponse oui ou non, la capture qui le prouve, et un indice lu dans les octets.

POINT DE CONTRÔLE D

  • Montrez au formateur vos grilles des étapes 20 et 21, et votre réponse à Marc.
  • Le formateur a validé. Le labo est terminé.

POUR ALLER PLUS LOIN

10 à 15 min, si vous avez fini avant la fin de la séance.

Marc utilise le poste de la capture 2.

Bruno Sanchez dit : « La banque, c'est chiffré. Donc personne ne sait que Marc est allé sur le site de la banque. »

Information Visible ? oui ou non Où je la lis
L'adresse IP du poste de Marc
L'adresse IP du serveur de la banque
Le nom du site
Le montant du solde du compte
L'heure de la visite

CE QU'IL FAUT RETENIR

  1. Une trame se lit de l'extérieur vers l'intérieur : Ethernet, IP, TCP ou UDP, puis les données de l'application.
  2. Un protocole se nomme avec deux indices qui concordent : le port connu, et la structure des données.
  3. Chiffré ne veut pas dire invisible : on voit qui parle à qui, et quand. Mais on ne lit pas le contenu.
Annexes

Tous les documents du module

Cliquez sur une annexe pour l'ouvrir dans le panneau de droite. Elle reste ouverte pendant que vous lisez.